Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

使用 Sysmon v13 检测高级进程篡改战术

使用 Sysmon v13 检测高级进程篡改战术

Nov 19, 2024

Sysmon 是 Microsoft Sysinternals Suite 的一个组成部分。该 Suite 是一套用于监控、管理和排查 Windows 操作系统的综合工具集。Sysmon 的 13 版本为两种高级恶意软件战术引入了监控:process hollowing 和 herpaderping。本文将解释这些战术是什么、为何如此危险,以及你现在如何借助 Sysmon 对它们进行检测。

什么是 Process Hollowing 和 Herpaderping?

Sysmon 13 版本引入了对两种高级恶意软件策略的监控:

  • Process hollowing– 用于将 Windows 进程中的代码替换为恶意代码,从而使恶意代码伪装成合法的 Windows 进程在运行。该策略已经存在多年。
  • Process herpaderping– 在映像被映射之后,用于修改磁盘上进程的内容,使磁盘上的文件看起来像是受信任的进程,而恶意代码则在内存中运行。这是一种相对较新的技术。

这两种策略都可能造成严重损害。例如,假设使用了 process herpaderping 来执行 Mimikatz ,并把它伪装在网页浏览器的合法进程下(例如 Google Chrome)。系统会认为正在运行的是 Google Chrome(而不是 Mimikatz)——而且该进程甚至还会拥有有效的 Google 签名!因此,如果没有专门监控 process herpaderping 的安全软件,攻击者运行 Mimikatz 可能会完全不被发现。

更重要的是,载荷不必一定是 Mimikatz——恶意行为者可以使用这种策略在你的网络中执行他们想要的任何东西:TrickBot、Emotet、Ryuk、Mirai 等。 因此,Sysmon 现在能够检测这些策略,其价值不可估量。

Sysmon 13 如何记录进程 Hollowing 和进程 Herpaderping?

Sysmon 13 可以检测进程 hollowing 和进程 herpaderping 两类攻击。它们会以事件 ID 25“Process Tampering”的形式记录到 Windows 事件查看器中:

Image
Image

图片来源于 Mark Russinovich 的公开 Twitter 账号Sysmon 作者,Sysinternals 通过)

配置 Sysmon 13 以检测进程 Hollowing 和进程 Herpaderping

请执行以下步骤安装 Sysmon,并为进程 hollowing 和进程 herpaderping 配置监控:

  1. 下载 Sysmon,解压文件,然后在提升权限的命令提示符中运行 Sysmon.exe:
      >> Sysmon.exe -i -accepteula

System Monitor v13.01 - System activity monitor

Copyright (C) 2014-2021 Mark Russinovich and Thomas Garnier

Sysinternals - www.sysinternals.com

Sysmon installed.

SysmonDrv installed.

Starting SysmonDrv.

SysmonDrv started.

Starting Sysmon..

Sysmon started.
      
  • 默认安装不包含对进程篡改的监控和日志记录(事件 ID 25),因此我们需要更新 Sysmon 配置。下面是一个非常基础的 Sysmon 配置 XML,其中包含用于检测进程篡改的事件筛选器;请将其保存为 Sysmon.XML
      <Sysmon schemaversion="4.50">

  <EventFiltering>

       <ProcessTampering onmatch="exclude">

       </ProcessTampering>

  </EventFiltering>

</Sysmon>
      
  • 在提升权限的命令提示符中进入包含该文件的目录,然后使用以下命令加载配置:
      >> sysmon.exe -c Sysmon.xml

System Monitor v13.01 - System activity monitor

Copyright (C) 2014-2021 Mark Russinovich and Thomas Garnier

Sysinternals - www.sysinternals.com

Loading configuration file with schema version 4.50

Configuration file validated.

Configuration updated.
      

Sysmon 13 检测到“进程 Herpaderping”的示例

现在让我们测试我们的配置。

执行进程 herpaderping 攻击

首先,我们将使用在 此处 找到的进程 herpaderping 技术,以伪装成 Google Chrome 的进程(chrome.exe)来执行 Mimikatz。

重要: 请记住,尝试进行进程 herpaderping 可能会使目标进程无法正常工作。请谨慎操作,并始终在安全的沙箱环境中测试安全与恶意软件技术。

首先,我们将从上方链接下载 ProcessHerpaderping.exe。然后,在包含该文件的目录中使用具备提升权限的命令提示符,运行以下命令:

      >> ProcessHerpaderping.exe mimikatz.exe "\Program Files\Google\Chrome\Application\chrome.exe"
      
Image

我们已成功在 chrome.exe(广受信任的进程)内部执行 mimikatz.exe,并检查 chrome.exe 进程,发现其具有有效的 Google 签名:

Image

Sysmon 13 检测进程 Herpaderping 攻击

不过,多亏了我们的 Sysmon 13 配置,我们立即检测到了这项恶意活动:

Image

这些是极其有价值的信息,可以发送给管理员以及你的 安全信息和事件管理(SIEM)工具,方法是通过 Windows Event Forwarding (WEF)

卸载 Sysmon

如果你仅为测试目的安装了 Sysmon,可以使用以下命令将其卸载:

      >> Sysmon.exe -u

System Monitor v13.01 - System activity monitor

Copyright (C) 2014-2021 Mark Russinovich and Thomas Garnier

Sysinternals - www.sysinternals.com

Stopping Sysmon.

Sysmon stopped.

Sysmon removed.

Stopping SysmonDrv.

SysmonDrv stopped.

SysmonDrv removed.

Removing service files.
      

Netwrix 能提供哪些帮助

Netwrix Threat Prevention 是一款强大的网络安全解决方案,可帮助您保护组织免受先进恶意软件策略的侵害。它可以有效识别基于身份验证的攻击与文件系统攻击、特权账户的滥用、对 IT 环境所做的关键更改、表明入侵者侦察活动的行为等,远不止这些。其复杂的能力能够检测特定威胁,例如尝试将恶意代码注入 LSASS 进程的 Windows SSP injection attacks,以及 DCSync 攻击。通过主动识别并阻止这些威胁,本软件能够对即使是最先进的网络攻击提供全面防护,确保贵组织的敏感数据和系统始终保持安全。

分享到

了解更多

关于作者

Asset Not Found

Joe Dibley

安全研究员

Netwrix 的安全研究员,并且是 Netwrix Security Research Team 的成员。Joe 是 Active Directory、Windows 以及各类企业软件平台与技术方面的专家;他/她研究新的安全风险、复杂的攻击技术,以及相应的缓解措施与检测方法。